Catalogue CISA KEV · mis à jour le 2025-12-29
Failles exploitées ajoutées en décembre 2025
Ce que la CISA a ajouté à son catalogue des failles activement exploitées en décembre 2025.
- 20failles exploitées
- 2utilisées par des rançongiciels
- 17produits concernés
- 2025-12-02première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency Vulnerability
CVE-2025-14847 |
MongoDB et MongoDB Server | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-29 | Non constaté à ce jour |
|
Digiever DS-2105 Pro : absence de contrôle des droits
CVE-2023-52163 |
DS-2105 Pro
Digiever |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-22 | Non constaté à ce jour |
|
WatchGuard Firebox Out of Bounds Write Vulnerability
CVE-2025-14733 |
Firebox
WatchGuard |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
ASUS Live Update Embedded Malicious Code Vulnerability
CVE-2025-59374 |
Live Update
ASUS |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
SonicWall SMA1000 : absence de contrôle des droits
CVE-2025-40602 |
SMA1000 appliance
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
Plusieurs produits Cisco : validation d'entrée insuffisante
CVE-2025-20393 Répandu ici |
Plusieurs produits Cisco | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
Fortinet Multiple Products Improper Verification of Cryptographic Signature Vulnerability
CVE-2025-59718 Répandu ici |
Plusieurs produits Fortinet | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-16 | Non constaté à ce jour |
|
Gladinet CentreStack and Triofox Hard Coded Cryptographic Vulnerability
CVE-2025-14611 |
CentreStack et Triofox
Gladinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-15 | Non constaté à ce jour |
|
Plusieurs produits Apple : utilisation de mémoire après libération (WebKit)
CVE-2025-43529 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-15 | Non constaté à ce jour |
|
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063 |
AirLink ALEOS
Sierra Wireless |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-12 | Non constaté à ce jour |
|
Google Chromium Out of Bounds Memory Access Vulnerability
CVE-2025-14174 Répandu ici |
Chromium
|
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-12 | Non constaté à ce jour |
|
OSGeo GeoServer : référence à une entité XML externe
CVE-2025-58360 |
GeoServer
OSGeo |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-11 | Non constaté à ce jour |
|
RARLAB WinRAR : traversée de répertoire
CVE-2025-6218 |
WinRAR
RARLAB |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-09 | Non constaté à ce jour |
|
Microsoft Windows Use After Free Vulnerability
CVE-2025-62221 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-09 | Non constaté à ce jour |
|
D-Link Routers : débordement de tampon
CVE-2022-37055 |
Routers
D-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-08 | Non constaté à ce jour |
|
Array Networks ArrayOS AG : injection de commande système
CVE-2025-66644 |
ArrayOS AG
Array Networks |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-08 | Non constaté à ce jour |
|
Meta React Server Components : exécution de code à distance
CVE-2025-55182 |
React Server Components
Meta |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828 |
ScadaBR
OpenPLC |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-03 | Non constaté à ce jour |
|
Android Framework : divulgation d'informations
CVE-2025-48633 Répandu ici |
Framework
Android |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-02 | Non constaté à ce jour |
|
Android Framework : élévation de privilèges
CVE-2025-48572 Répandu ici |
Framework
Android |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-02 | Non constaté à ce jour |
Questions fréquentes
Combien de failles exploitées ont été signalées en décembre 2025 ?
La CISA a ajouté 20 vulnérabilité(s) à son catalogue en décembre 2025.
Quels éditeurs sont les plus touchés en décembre 2025 ?
Android (2), Apple (1), Array Networks (1), ASUS (1), Cisco (1).
Mois voisins
Éditeurs touchés en décembre 2025
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.